PAM Capability Design · RFP Evidence · v1.0 · June 2026

Role-Based Administration
& Centralized Policy

Role-based administration and centralized policy management controlling access to credentials and privileged actions.

Product ZenXPAM
Status Production capability
Prepared by Zenxsys
Zenxsys
ZenXPAMPAM
Section 1 · RFP Response

RFP Response Summary

Assessment requirement

Role-based administration, including centralized policy management for controlling access to credentials and privileged actions, when applicable.

✓ Capability: Yes - Supported
FieldResponse
CoverageConsole RBAC, ABAC/RBAC/Hybrid PAM policies, vault governance, in-session privileged action control
ApproachTwo-layer model: administration RBAC + centralized Policy Center for credentials and privileged actions
AuditRole assignments, policy changes, access decisions, vault ops, and command events logged tenant-scoped
Suggested RFP comment (≤150 chars)RBAC roles/permissions govern admin console; Policy Center centralizes ABAC rules for credentials, JIT access, command control, and privileged session actions.
Section 2 · Problem & Design Goals

Permission-First Governance

Layer 1 governs who configures the platform. Layer 2 governs who receives credentials and executes privileged actions on targets.

GoalDesign Choice
Least-privilege adminAtomic permissions (vault.read, access.approve) via roles
Central policySecurity Policy Center + PAM access policies - one surface
Consistent enforcementSame engine for Standard, JIT, Emergency paths
Credential protectionVault inject at session; reveal gated by vault.* permissions
Defense in depthRequireRole + RequirePermission on every sensitive API
Supporting Links (RFP Portal)

Evidence References

#ReferencePath
1Access control architecturedocs/guides/ACCESS_CONTROL_ARCHITECTURE.md
2Role permission matrixdocs/guides/ROLE_PERMISSION_MATRIX.md
3Authorization standardsdocs/guides/AUTHORIZATION-STANDARDS.md
4Security & policies (user guide)docs/guides/user-guide/07-security-and-policies.md
5Policy Center redesigndocs/implementation/POLICY-CENTER-REDESIGN-PLAN.md
Zenxsys
ZenXPAMPAM
Sections 3–6 · Architecture & Policy

Two-Layer Model & Policy Center

Code checks permissions, not role names. Custom roles are permission bundles - no redeploy required. JWT + /users/me returns flattened permissions[].

User → Roles → Permissions

Permission-First Architecture

Admin RBAC configures users, policies, and vault. PAM Policy Center governs who connects and executes on resources - JIT, Standard, and Emergency paths share one policy engine. Code checks permissions, not role names.

Layer 1Admin RBAC
Policy CenterRBAC · ABAC
CredentialsVault · inject
ActionsCommands · sessions
System Roles · Least-Privilege Console
SuperAdminSystem control
AdminTenant admin
SecurityAdminVault · policies
SecurityOperatorSessions · SOC
ManagerApprove access
ApproverReview only
AuditorRead-only
ComplianceOfficerEvidence
LayerQuestionExample
Admin RBACWho configures users, policies, vault?Admin + security.policies.update publishes policy
PAM PolicyWho connects/executes on a resource?JIT: DBA + prod tag + MFA + 4h + approver chain
RBAC PoliciesRole & Group

AccessControlPolicy model - RBAC, ABAC, or Hybrid.

  • Draft → Active → Inactive lifecycle
  • Enforcing · Permissive · Disabled modes
  • Priority-ordered rule evaluation
  • Subject · resource · action matchers
  • Compliance framework linkage (SOC 2, ISO)
ABAC ConditionsContext Rules

Time · MFA · ticket · tags · network · intent scope.

  • Max duration caps for JIT grants
  • ServiceNow / ITSM ticket validation
  • Environment tags (prod, dev, staging)
  • Network/IP restrictions per policy
  • Intent scope compiled from justification
Command RulesSession Actions

Block · Allow · Alert on shell/RDP commands.

  • Intent locking: Monitor · Warn · Strict
  • Auto-revoke on timeout or policy breach
  • Multi-level approval chains
  • Command timeline on session detail
  • Dangerous command SOC alerts

Policy Center Navigation

  • /security/policy-center/policies
  • /security/policy-center/access-policies
  • Security → Access Control Policies
  • Security → Policies → JIT Access Policies
  • One surface for all PAM policy kinds

policy-service API

  • POST /api/v1/policies/pam/access-control
  • GET/PUT/DELETE …/access-control/{id}
  • Subject · resource · action · condition matchers
  • EvaluateJITAccessRequest endpoint
  • Policy engine - Enforcing mode default

Backend Authorization

  • [RequireRole] + [RequirePermission] on controllers
  • TenantIsolation via tenant_id JWT claim
  • Fail-closed: missing permission → HTTP 403
  • Composite policies in AuthorizationPolicies.cs
  • Custom roles - permission bundles, no redeploy

Workflow Integration

  • Multi-level approval · bulk approve · delegation
  • ITSM ticket validation on policy match
  • PEDM time-bound elevation for non-admins
  • RabbitMQ → audit-service immutable chain
  • Same engine for Standard · JIT · Emergency

One policy definition. Every elevation path. Policies configured once govern Standard standing access, JIT elevation, and Emergency break-glass - with compliance framework linkage.

Zenxsys
ZenXPAMPAM
Sections 7–13 · Credentials, UI & Validation

Credential Control, UI Map & PoC

Session-Time Injection

Users Authenticate to ZenXPAM - Not Targets

Approved request → policy evaluation → session launch → vault retrieves secret via service token → Zenx Gateway injects login. End users never receive plaintext passwords in normal connect flows.

Vault PermissionCapability
vault.readView metadata, rotation schedules, account linkage
vault.writeUpdate secrets, trigger rotation
vault.manageAdministrative vault operations (SecurityAdmin)
Access PermissionPrivileged Action
access.request / access.createStandard request · JIT elevation
access.approve / access.denyApprove or deny pending requests
access.emergencyBreak-glass (/emergency-access isolated route)
sessions.read / sessions.terminateView · force-terminate live sessions
TaskNavigationMin Permission
Manage rolesIdentity → Rolesroles.read / roles.update
Edit access policiesSecurity → Policy Centersecurity.policies.update
Vault / rotationSecurity → Rotation Workspacevault.read / vault.write
Active sessionsOperations → Sessionssessions.read / sessions.terminate
Emergency accessAccess → Emergencyaccess.emergency
Sections 12–13 · Security & Acceptance

Controls & Evaluator Checklist

ControlImplementation
Backend authorization[RequireRole] + [RequirePermission] on controllers
Tenant isolationTenantIsolation via tenant_id JWT claim
Fail-closedMissing permission → HTTP 403
Workflow integrationMulti-level approval · ITSM ticket validation · audit chain
ComplianceSOC 2 · ISO 27001 · HIPAA · PCI-DSS policy evidence
Evaluator PoC Checklist
  • Create custom role; verify menu/route visibility changes
  • Confirm User cannot access /emergency-access or vault write (403)
  • Create policy with MFA + time window + approval chain; verify JIT routing
  • Approve as Approver; deny second request as control
  • Launch session; user never sees target password; audit shows vault retrieve
  • Add command rule; verify block + audit in session
  • Terminate session as SecurityOperator; verify sessions.terminate audit
  • Export audit log for role change, policy update, access decision
  • Verify tenant B cannot see tenant A policies or roles
Version 1.0Date June 2026Author Zenxsys